feat(episode): EXPLORA_para-john-s-701-cierre_S20260618.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD

Skill: NONE | Type: design
Summary: EPISODIO 2 — BLINDADAS: 📍 PARA JOHN — S-701 (cierre)
This commit is contained in:
Ember 2026-06-18 16:49:28 +00:00
parent 18f3d85ad0
commit 8a708506a7

View file

@ -0,0 +1,34 @@
---
episode_id: "fa9a198d-563c-4111-90be-e32e0b008fc6"
puente_flat: "EXPLORA_para-john-s-701-cierre_S20260618.R2_XX.ops.2.hot_inf.in.cc.es.000.MGQ_J.PMCFK_E.SGNFD"
session_code: "S20260618.PIPELINE_RETRIEVAL_DEDUP"
acto_dialogico: "informar"
actor_flujo: "multi_actor"
criticidad_aegis: "low"
skill_dominante: "NONE"
fase_proyecto: "operations"
tipo_semantico: "design"
summary_one_line: "EPISODIO 2 — BLINDADAS: 📍 PARA JOHN — S-701 (cierre)"
source_type: "claude_code"
trust_boundary: "internal"
created_at: "2026-06-18T13:26:23.713881+00:00"
relectura_tagged: false
forgejo_commit_sha: "pending"
---
El mega-hook de escritura **bloqueó mi edición**`.secrets.baseline.json` matchea el patrón protegido `'secrets'`: **"John must edit manually."** Correcto y esperado: los archivos de seguridad son John-only por defensa-en-profundidad. Ember propone, tú aplicas.
Así que te dejo el cambio **copy-paste-ready** (10 segundos). En `.secrets.baseline.json`, alrededor de la línea 131, dentro del filtro `regex.should_exclude_file`:
**Línea actual:**
**Reemplázala por (añade `|backups/db-snapshots/db_snapshot_meta\\.json` antes de la comilla de cierre):**
Eso es todo el cambio. **Por qué funciona:** detect-secrets-hook busca ese regex contra el path de cada archivo staged; al matchear `db_snapshot_meta.json`, deja de escanearlo — el `\\.` escapa el punto. Es el mismo mecanismo que ya excluye `node_modules/`, `.bak`, etc., así que ningún snapshot semanal volverá a bloquear un commit, y el resto de la cobertura del scanner queda intacta.
**Después de tu edit**, si quieres sellar: stagear `.secrets.baseline.json` + `backups/db-snapshots/db_snapshot_meta.json` y commit — ahora pasará detect-secrets. Si prefieres, lo hago yo el commit una vez que el archivo de seguridad esté editado por ti.
### 📍 PARA JOHN — S-701 (cierre)
- **Verdicto:** falso positivo confirmado (SHA-256 de integridad, no credencial) — sin fuga.
- **Fix listo:** la línea de arriba; **requiere tu mano** (archivo protegido, el hook me bloquea por diseño).
- **Mi consejo:** aplica el one-liner y avísame; yo cierro con el commit. Si prefieres no tocar la baseline ahora, también vale dejar el `meta.json` uncommitted — no hay riesgo, solo la fricción recurrente que este fix elimina.